ISMS-P 1.2.4๋ ์ํ ๋ถ์ ๊ฒฐ๊ณผ์ ๋ฐ๋ผ ๋ณดํธ๋์ฑ ์ ์ ์ ํ๊ณ ์ฐ์ ์์์ ์ดํ๊ณํ์ ์๋ฆฝํ๋๋ก ์๊ตฌํฉ๋๋ค. ํด๋ผ์ฐ๋ ํ๊ฒฝ์์๋ Security Hub ๊ถ๊ณ + SSM Automation ๊ธฐ๋ฐ์ผ๋ก ๋ณดํธ๋์ฑ ์๋ ๋งคํ ๋ฐ ์ดํ ์๋ํ๊ฐ ๊ฐ๋ฅํฉ๋๋ค.
ISMS-P 1.2.4 ๋ณดํธ๋์ฑ ์ ์ ์๊ตฌ์ฌํญ
"์ํ ๋ถ์ ๊ฒฐ๊ณผ์ ๋ฐ๋ผ ์๋ณ๋ ์ํ์ ๋ํ ๋ณดํธ๋์ฑ ์ ์ ์ ํ๊ณ , ๋ณดํธ๋์ฑ ์ ์ฐ์ ์์์ ์ผ์ , ๋ด๋น์, ์์์์ฐ ๋ฑ์ ํฌํจํ ์ดํ๊ณํ์ ์๋ฆฝํ์ฌ์ผ ํ๋ค."
๋ณดํธ๋์ฑ ๋ฏธ์ดํ์ผ๋ก ๋ฐ์ํ ์ค์ ์ฌ๊ณ
์ธ์ํ Starwood ์์คํ ์ ๋ณดํธ๋์ฑ ๋ฏธ์ดํ์ผ๋ก 4๋ ๊ฐ ์นจํด ์ง์. 2014๋ ๋ถํฐ ์์๋ ๊ณต๊ฒฉ์ด 2018๋ ๊น์ง ํ์ง๋์ง ์์. ํตํฉ ๋ณด์ ์ดํ๊ณํ ๋ถ์ฌ๋ก 3์ต 3,900๋ง ๋ช ๊ณ ๊ฐ ์ ๋ณด ์ ์ถ, ICO๋ก๋ถํฐ GDPR ๋ฒ๊ธ ยฃ18.4M ๋ถ๊ณผ.
💡 ๊ตํ: M&A ์ ํตํฉ ๋ณด์ ์ดํ๊ณํ ์๋ฆฝ + ๋ณดํธ๋์ฑ ์ฐ์ ์์ํ ํ์
๋ฐ๊ฒฌ๋ ์ทจ์ฝ์ ์ ๋ํ ๋ณดํธ๋์ฑ ๋ฏธ์ดํ์ผ๋ก 8์ต 8,500๋ง ๊ฑด ๋ฌธ์ ๋ ธ์ถ. IDOR ์ทจ์ฝ์ ์ด 16๋ ๊ฐ ๋ฐฉ์น๋์ด ์ํ ๊ณ์ข, SSN, ๋ชจ๊ธฐ์ง ๊ธฐ๋ก ๋ฑ ๋ฏผ๊ฐ ๊ธ์ต ๋ฌธ์๊ฐ URL ์กฐ์๋ง์ผ๋ก ์ ๊ทผ ๊ฐ๋ฅํ ์ํ๋ก ๋ ธ์ถ.
💡 ๊ตํ: Severity ๊ธฐ๋ฐ ์ฐ์ ์์ ๊ฒฐ์ + ์ทจ์ฝ์ ์ฆ์ ์ดํ ์ฒด๊ณ ํ์
๋ณดํธ๋์ฑ ์ดํ ์ฒด๊ณ๊ฐ ๋ฏธ๊ตฌ์ถ๋ ์ํฉ
Security Hub์ ๊ถ๊ณ ์ฌํญ์ด ๊ฒํ ๋์ง ์๊ณ , SSM Automation์ด ๋ฏธ์ค์ ๋์ด ๋ฐ๊ฒฌ๋ ์ํ์ ๋ํ ๋ณดํธ๋์ฑ ์ด ์๋์ผ๋ก๋ง ์ดํ๋๊ณ ์์ต๋๋ค. ์ดํ ๋๋ฝ ๋ฐ ์ง์ฐ ์ํ์ด ๋์ต๋๋ค.
๋์ฑ ๋ฏธ์ ์ : ๊ถ๊ณ ์ฌํญ ๋ฏธ๊ฒํ
์ฐ์ ์์ ๋ฏธ๊ฒฐ์ : ๋ถ๋ฅ ์ฒด๊ณ ์์
์ดํ๊ณํ ๋ฏธ์๋ฆฝ: Automation ์์
์ดํ ๋ฏธํ์ธ: Compliance ๊ฒ์ฆ ์์
IaC ์ฝ๋ ๋ถ์ ๊ธฐ๋ฐ ๋ฐฐํฌ ์ ์ ๊ฒ
๋ฐํ์ ๋ชจ๋ํฐ๋ง ๋ฐ ์ดํ ํํฉ ์ถ์
์ฆ์ ์ ์ฉ ๊ฐ๋ฅํ ๊ถ์ฅ ์ค์
๋ณดํธ๋์ฑ ๋ถ๋ฅ
์๋ ์ดํ Runbooks
์๋ ์ฐ๋ ์ดํ
Severity๋ณ ๋ด๋น์ ํต๋ณด
ISMS-P ์ฌ์ฌ ์ฆ์ ๋ฐ ์ ๊ธฐ ๋ณด๊ณ
์ผ๊ฐ
๋ฏธ์ดํ ๋์ฑ ์๋ฆผ
์ฃผ๊ฐ
์ดํ ํํฉ ์์ฝ
์๊ฐ
ISMS-P ์ฆ์ ๋ฆฌํฌํธ
๋ฐ์ก ์ฑ๋
์ ์ฅ์
๊ธฐ์กด ๋๊ตฌ๊ฐ ๋์น๋ ์ ๊ฒ ์์ญ
Findings ์กด์ฌ ์ฌ๋ถ๋ง ํ์ธ
ํ๊ณ: ISMS-P ๊ด์ ์ ๋ณดํธ๋์ฑ ์ดํ ์ฒด๊ณ ์ ์ฒด๋ฅผ ์ ๊ฒํ์ง ์์
ISMS-P ๊ด์ ํตํฉ ์ ๊ฒ
์ฐจ๋ณ์ : ์ธ์ฆ ๊ธฐ์ค ๊ด์ ์์ ์ ์ → ์ดํ → ๊ฒ์ฆ ์ ๊ณผ์ ์๋ํ